FAGPORTALEN

SQL-injektion og XSS

Kommunikation og IT A · HTX · A-niveau · IT-sikkerhed

🔒 SQL-injektion og XSS

SQL-injektion opstår når bruger-input indsættes direkte i SQL-forespørgsler:

```python

SÅRBART:

forespørgsel = f"SELECT * FROM brugere WHERE navn = '{input}' "

Hvis input = "' OR '1'='1' → returnerer ALLE brugere!

SIKRET — parametriseret forespørgsel:

cursor.execute("SELECT * FROM brugere WHERE navn = ?", (input,))

```

XSS (Cross-Site Scripting) indsætter JavaScript i sider der vises til andre brugere:

```html

<!-- Sårbar kommentar-funktion -->

<p>Kommentar: <script>document.cookie</script></p>

```

Angriberen stjæler cookies, session-tokens eller omdirigerer brugere.

Forsvar mod SQL-injektion: parametriserede queries / prepared statements.

Forsvar mod XSS:

Stored vs. Reflected XSS: Stored gemmes i database og rammer alle. Reflected sendes via URL og rammer kun den der klikker.

Læringsmål

Sådan kan du arbejde med emnet

Træningsforslag

Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.

Prøv Fagportalen gratis

🤖 Denne side er skrevet med kunstig intelligens og fagligt gennemgået af Fagportalen, som har det redaktionelle ansvar. Finder du en fejl, så skriv til support@fagportalen.dk.